
زمان مطالعه: 2 دقیقه
بیش از ۱,۰۸۲ بیتکوین به ارزش تقریبی ۷۰ میلیون دلار در یکی از کمسابقهترین حملات تاریخ ارزهای دیجیتال از ۱,۱۹۶ کیفپول سختافزاری Coldcard سرقت شد. این سرقت تنها در بازهای ۴۱ دقیقهای رخ داد و بررسیهای Galaxy Research نشان میدهد که مهاجمان بدون دسترسی فیزیکی یا اینترنتی به دستگاهها، موفق به بازسازی کلیدهای خصوصی کاربران شدهاند.
برخلاف حملات رایج که از طریق هک صرافیها، بدافزار یا فیشینگ انجام میشوند، این حمله از یک ضعف در فرآیند تولید عبارت بازیابی (Seed) سوءاستفاده کرده است. به گفته پژوهشگران، در برخی نسخههای فریمور Coldcard به جای استفاده از مولد سختافزاری اعداد تصادفی، از روشی سادهتر مبتنی بر شماره سریال دستگاه و اطلاعات زمانی استفاده شده که فضای کلیدهای ممکن را به شدت کاهش داده است.
همین موضوع به مهاجمان اجازه داده تا به صورت آفلاین میلیونها کلید احتمالی را تولید و با دادههای عمومی بلاکچین تطبیق دهند. در نتیجه، بدون آنکه نیازی به ارتباط با کیفپولها داشته باشند، کلیدهای معتبر را شناسایی و موجودی آنها را منتقل کردند.
بررسیها نشان میدهد که داراییهای سرقتشده تاکنون در چهار آدرس بیتکوین نگهداری میشوند و هنوز جابهجا نشدهاند. کارشناسان هشدار دادهاند که احتمال وقوع موجهای بعدی این حمله وجود دارد؛ زیرا کاربران نمیتوانند با اطمینان تشخیص دهند که کیفپول آنها در معرض این آسیبپذیری قرار دارد یا خیر.
شرکت Coinkite نیز ضمن پذیرش این نقص امنیتی، از کاربران عذرخواهی کرده و نسخه اصلاحشده فریمور را منتشر کرده است. این شرکت تأکید کرده کاربرانی که عبارت بازیابی خود را با نسخههای آسیبپذیر ایجاد کردهاند، باید یک Seed کاملاً جدید بسازند و داراییهای خود را به آن منتقل کنند؛ زیرا صرفاً بهروزرسانی فریمور برای رفع خطر کافی نیست.
در پی افشای این خبر، چانگپنگ ژائو (CZ)، بنیانگذار بایننس، به کاربران توصیه کرد داراییهای خود را میان چند کیفپول مختلف تقسیم کنند تا در صورت بروز نقص امنیتی، ریسک از دست رفتن سرمایه کاهش یابد.
این رویداد بار دیگر اهمیت امنیت فرآیند تولید کلیدهای خصوصی را در کنار نگهداری آفلاین داراییهای دیجیتال برجسته کرده است.
نوشته سرقت ۷۰ میلیون دلار بیتکوین از کیفپولهای سرد؛ حملهای بدون دسترسی به دستگاهها اولین بار در رمز ارز نیوز. پدیدار شد.


















